麒麟os可通过四种方式实现系统配置锁定:一、安全中心图形界面切换“修改系统配置权限”开关;二、kysec命令行启用file-protect与config-immutable;三、chattr -r +i锁定/etc等目录;四、kysec执行控制限制systemctl等工具运行。

如果您在麒麟OS中完成关键系统配置后,希望防止后续被意外或恶意修改,则需要启用全局配置锁定机制。以下是实现该目标的具体操作步骤:
一、通过安全中心图形界面启用系统配置锁定
该方式利用麒麟桌面系统内置的“安全”程序,以可视化方式控制整个系统的可修改状态,适用于日常办公环境下的快速防护。
1、在桌面右键空白处,选择“安全”选项;或点击开始菜单→“控制中心”→“安全”。
2、首次运行时弹出密码验证框,初始密码为空,直接点击“确定”进入。
3、在安全设置主界面中,找到“修改系统配置权限”区域。
4、将开关由“允许修改”切换为禁止修改。
5、确认弹窗提示后,系统即刻生效:所有系统级配置项(包括网络、用户、安全策略等)均被锁定,无法通过图形界面或常规命令修改。
二、使用KYSEC框架启用内核级配置保护
该方法基于KYSEC安全框架,通过命令行强制启用系统配置防篡改策略,具备更高权限层级和更强的抗绕过能力,适用于等保合规或高安全要求场景。
1、以root身份打开终端,执行命令:kysecctl --set file-protect=on。
2、启用配置项不可变标记:kysecctl --set config-immutable=on。
3、验证状态是否生效:getstatus | grep "config-immutable",输出应显示“config-immutable: on”。
4、重启KYSEC服务使策略持久化:systemctl restart kysec。
三、结合chattr命令对核心配置目录设置不可变属性
该方式直接作用于文件系统层,通过ext系列文件系统原生支持的不可变标志(+i),阻止任何用户(含root)对指定目录内容进行增删改操作,构成底层防线。
1、锁定系统关键配置目录:chattr -R +i /etc /usr/share/kylin-security。
2、验证锁定效果:执行lsattr /etc/passwd,输出中应包含字母i(如“----i---------e---”)。
3、若需临时解除锁定以便维护,须先执行chattr -R -i /etc,操作完成后务必重新启用。
四、启用KYSEC执行控制并标记系统配置工具为受限程序
该方法从进程行为维度实施防护,阻止未授权调用配置修改工具(如systemctl、nmcli、usermod等),即使配置文件本身未加锁,也无法被常规手段变更。
1、启用KYSEC执行控制模块:kysecctl --set exec-control=enforcing。
2、将常用配置工具加入KYSEC白名单并设为只读执行模式:kysecctl --add-exec-tool /usr/bin/systemctl --mode readonly。
3、对网络管理工具同样处理:kysecctl --add-exec-tool /usr/bin/nmcli --mode readonly。
4、重启KYSEC服务:systemctl restart kysec,此时尝试运行systemctl set-default multi-user.target将被拦截。










